> ## Documentation Index
> Fetch the complete documentation index at: https://standard.aiuc-1.com/llms.txt
> Use this file to discover all available pages before exploring further.

# AIUC-1 × OWASP Top 10 for LLM Applications

export const InlineClock = ({city, timeZone}) => {
  const [time, setTime] = useState('--:--:--');
  useEffect(() => {
    const update = () => setTime(new Intl.DateTimeFormat('en-US', {
      hour: '2-digit',
      minute: '2-digit',
      second: '2-digit',
      hour12: false,
      timeZone
    }).format(new Date()));
    update();
    const id = setInterval(update, 1000);
    return () => clearInterval(id);
  }, [timeZone]);
  return <div className="aiuc-footer-clock">
      <span className="aiuc-footer-clock-city">{city}</span>
      <span className="aiuc-footer-clock-time">{time}</span>
    </div>;
};

<div className="aiuc-crosswalk-framework-intro">
  <p>The OWASP Top 10 for LLM Applications is a curated list of the most critical security threats to LLM and generative AI systems.</p>
  <p><strong>AIUC-1 integrates OWASP's Top 10 for LLM and Generative AI.</strong> Certification against AIUC-1:</p>

  <ul>
    <li>Addresses Top Ten threats in requirements and controls</li>
    <li>Strengthens robustness against the threats identified with concrete requirements and controls</li>
    <li>Goes beyond OWASP's focus on security alone</li>
  </ul>
</div>

## OWASP Top 10 crosswalks by threat

<div className="aiuc-crosswalk-framework-table" />

| OWASP threat                                | OWASP description                                                                                                                                                                                                                     | Relevant AIUC-1 requirements                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| ------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- | --------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| LLM01:25 - Prompt Injection                 | This manipulates a large language model (LLM) through crafty inputs, causing unintended actions by the LLM. Direct injections overwrite system prompts, while indirect ones manipulate inputs from external sources.                  | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a><a className="aiuc-crosswalk-requirement-link" href="/security/implement-real-time-input-filtering">B005: Implement real-time input filtering</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| LLM02:25 - Sensitive Information Disclosure | Sensitive info in LLMs includes PII, financial, health, business, security, and legal data. Proprietary models face risks with unique training methods and source code, critical in closed or foundation models.                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/limit-technical-over-disclosure">B003: Manage public release of technical details</a><a className="aiuc-crosswalk-requirement-link" href="/security/prevent-ai-endpoint-scraping">B004: Prevent AI endpoint scraping</a><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-cross-customer-data-exposure">A005: Prevent cross-customer data exposure</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-pii-leakage">A006: Prevent PII leakage</a><a className="aiuc-crosswalk-requirement-link" href="/security/limit-output-over-exposure">B009: Limit output over-exposure</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| LLM03:25 - Supply Chain                     | LLM supply chains face risks in training data, models, and platforms, causing bias, breaches, or failures. Unlike traditional software, ML risks include third-party pre-trained models and data vulnerabilities.                     | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-ip-violations">A007: Prevent IP violations</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/protect-ip-trade-secrets">A004: Protect IP & trade secrets</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/conduct-vendor-due-diligence">E006: Conduct vendor due diligence</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/assess-cloud-vs-on-prem-processing">E005: Document data storage security</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/monitor-3rd-party-access">E009: Monitor third-party access</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| LLM04:25 - Data and Model Poisoning         | Data poisoning manipulates pre-training, fine-tuning, or embedding data, causing vulnerabilities, biases, or backdoors. Risks include degraded performance, harmful outputs, toxic content, and compromised downstream systems.       | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/security/implement-real-time-input-filtering">B005: Implement real-time input filtering</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| LLM05:25 - Improper Output Handling         | Improper Output Handling involves inadequate validation of LLM outputs before downstream use. Exploits include XSS, CSRF, SSRF, privilege escalation, or remote code execution, which differs from Overreliance.                      | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/monitor-3rd-party-access">E009: Monitor third-party access</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/protect-ip-trade-secrets">A004: Protect IP & trade secrets</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-cross-customer-data-exposure">A005: Prevent cross-customer data exposure</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-pii-leakage">A006: Prevent PII leakage</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-ip-violations">A007: Prevent IP violations</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/prevent-hallucinated-outputs">D001: Prevent hallucinated outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-harmful-outputs">C003: Prevent harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-out-of-scope-outputs">C004: Prevent out-of-scope outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-other-high-risk-outputs">C005: Prevent agent-specific high risk outputs</a><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-output-vulnerabilities">C006: Prevent output vulnerabilities</a><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/security/limit-output-over-exposure">B009: Limit output over-exposure</a><a className="aiuc-crosswalk-requirement-link" href="/security/prevent-ai-endpoint-scraping">B004: Prevent AI endpoint scraping</a></div> |
| LLM06:25 - Excessive Agency                 | LLM systems gain agency via extensions, tools, or plugins to act on prompts. Agents dynamically choose extensions and make repeated LLM calls, using prior outputs to guide subsequent actions for dynamic task execution.            | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/monitor-3rd-party-access">E009: Monitor third-party access</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/restrict-unsafe-tool-calls">D003: Restrict unsafe tool calls</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-of-tool-calls">D004: Third-party testing of tool calls</a><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/implement-contextual-data-safeguards">A003: Limit AI agent data access</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| LLM07:25 - System Prompt Leakage            | System prompt leakage occurs when sensitive info in LLM prompts is unintentionally exposed, enabling attackers to exploit secrets. These prompts guide model behavior but can unintentionally reveal critical data.                   | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/security/limit-technical-over-disclosure">B003: Manage public release of technical details</a><a className="aiuc-crosswalk-requirement-link" href="/security/protect-model-deployment-environment">B008: Protect AI system deployment environment</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
| LLM08:25 - Vector and Embedding Weaknesses  | Vectors and embeddings vulnerabilities in RAG with LLMs allow exploits via weak generation, storage, or retrieval. These can inject harmful content, manipulate outputs, or expose sensitive data, posing significant security risks. | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/implement-contextual-data-safeguards">A003: Limit AI agent data access</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/protect-ip-trade-secrets">A004: Protect IP & trade secrets</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-cross-customer-data-exposure">A005: Prevent cross-customer data exposure</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/prevent-pii-leakage">A006: Prevent PII leakage</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/restrict-unsafe-tool-calls">D003: Restrict unsafe tool calls</a><a className="aiuc-crosswalk-requirement-link" href="/security/test-adversarial-robustness">B001: Third-party testing of adversarial robustness</a><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a><a className="aiuc-crosswalk-requirement-link" href="/security/prevent-ai-endpoint-scraping">B004: Prevent AI endpoint scraping</a><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-contextual-access-controls">B006: Prevent unauthorized AI agent actions</a><a className="aiuc-crosswalk-requirement-link" href="/security/limit-output-over-exposure">B009: Limit output over-exposure</a></div>                                                                                                                                                                                                                                                                                                                                                                                    |
| LLM09:25 - Misinformation                   | LLM misinformation occurs when false and credible outputs mislead users, risking security breaches, reputational harm, and legal liability, making it a critical vulnerability for reliant applications.                              | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/safety/prevent-harmful-outputs">C003: Prevent harmful outputs</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/3rd-party-testing-for-hallucinations">D002: Third-party testing for hallucinations</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/prevent-hallucinated-outputs">D001: Prevent hallucinated outputs</a><a className="aiuc-crosswalk-requirement-link" href="/security/limit-output-over-exposure">B009: Limit output over-exposure</a></div>                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| LLM10:25 - Unbounded Consumption            | Unbounded Consumption occurs when LLMs generate outputs from inputs, relying on inference to apply learned patterns and knowledge for relevant responses or predictions, making it a key function of LLMs.                            | <div className="aiuc-crosswalk-requirement-links"><a className="aiuc-crosswalk-requirement-link" href="/accountability/establish-ai-acceptable-use-policy">E010: Establish AI acceptable use policy</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/monitor-3rd-party-access">E009: Monitor third-party access</a><a className="aiuc-crosswalk-requirement-link" href="/security/implement-real-time-input-filtering">B005: Implement real-time input filtering</a><a className="aiuc-crosswalk-requirement-link" href="/security/detect-adversarial-input">B002: Detect adversarial input</a><a className="aiuc-crosswalk-requirement-link" href="/security/prevent-ai-endpoint-scraping">B004: Prevent AI endpoint scraping</a><a className="aiuc-crosswalk-requirement-link" href="/reliability/restrict-unsafe-tool-calls">D003: Restrict unsafe tool calls</a><a className="aiuc-crosswalk-requirement-link" href="/accountability/log-model-activity">E015: Log AI system activity</a><a className="aiuc-crosswalk-requirement-link" href="/data-and-privacy/implement-contextual-data-safeguards">A003: Limit AI agent data access</a><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-contextual-access-controls">B006: Prevent unauthorized AI agent actions</a><a className="aiuc-crosswalk-requirement-link" href="/security/enforce-ai-access-privileges">B007: Enforce user access privileges to AI systems</a></div>                                                                                                                                                                                                                                                                                                                                                                          |

Last updated July 22, 2025.

<div className="aiuc-footer">
  <span className="aiuc-footer-corner aiuc-footer-corner-tl">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <span className="aiuc-footer-corner aiuc-footer-corner-tr">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <div className="aiuc-footer-strip">
    <span className="aiuc-footer-mono">37.782274° N -122.392147° W</span>
    <span className="aiuc-footer-strip-center">FIG. A (SITE INDEX)</span>

    <span />
  </div>

  <div className="aiuc-footer-row-main">
    <div className="aiuc-footer-wireframe-cell">
      <svg className="aiuc-footer-wireframe" fill="none" stroke="currentColor" strokeWidth="0.4" viewBox="0 0 200 150">
        <rect height="130" width="180" x="10" y="10" />

        <rect height="40" width="60" x="20" y="20" />

        <rect height="40" width="40" x="90" y="20" />

        <rect height="40" width="40" x="140" y="20" />

        <rect height="60" width="60" x="20" y="70" />

        <rect height="60" width="90" x="90" y="70" />

        <line strokeDasharray="2,2" x1="20" x2="180" y1="65" y2="65" />

        <line strokeDasharray="2,2" x1="85" x2="85" y1="20" y2="60" />

        <circle cx="50" cy="40" r="6" />

        <circle cx="110" cy="40" r="6" />

        <circle cx="160" cy="40" r="6" />
      </svg>
    </div>

    <div className="aiuc-footer-wordmark-cell">
      <div className="aiuc-footer-wordmark">Artificial Intelligence Underwriting Company</div>
    </div>

    <div className="aiuc-footer-clocks">
      <InlineClock city="SFO" timeZone="America/Los_Angeles" />

      <InlineClock city="NYC" timeZone="America/New_York" />

      <InlineClock city="LON" timeZone="Europe/London" />
    </div>
  </div>

  <div className="aiuc-footer-row-sub">
    <div className="aiuc-footer-codeblock-cell">
      <div className="aiuc-footer-codeblock">
        <span className="aiuc-footer-codeblock-header">Code</span>
        <span className="aiuc-footer-codeblock-header">Structural unit</span>
        <span className="aiuc-footer-codeblock-code">a.</span>
        <span className="aiuc-footer-codeblock-text">AIUC-1 requirements for agent data, privacy, security, safety, reliability, accountability, and societal risk.</span>
        <span className="aiuc-footer-codeblock-code">b.</span>
        <span className="aiuc-footer-codeblock-text">Evidence templates for technical implementation, legal policy, operational practice, and third-party evaluation.</span>
        <span className="aiuc-footer-codeblock-code">c.</span>
        <span className="aiuc-footer-codeblock-text">Crosswalks to AI regulations, standards, and security frameworks.</span>
        <span className="aiuc-footer-codeblock-code">d.</span>
        <span className="aiuc-footer-codeblock-text">Quarterly updates shaped by enterprise adoption, risk, regulation, and community input.</span>
      </div>
    </div>

    <div className="aiuc-footer-columns-cell">
      <div className="aiuc-footer-columns">
        <div>
          <div className="aiuc-footer-column-header">I. Standard</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/">Overview</a></li>
            <li><a className="aiuc-footer-column-link" href="/crosswalks">Crosswalks</a></li>
            <li><a className="aiuc-footer-column-link" href="/evidence">Evidence</a></li>
            <li><a className="aiuc-footer-column-link" href="/changelog">Changelog</a></li>
          </ul>
        </div>

        <div>
          <div className="aiuc-footer-column-header">II. Learn</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/learn/about">About AIUC-1</a></li>
            <li><a className="aiuc-footer-column-link" href="/learn/contribute">Contribute</a></li>
            <li><a className="aiuc-footer-column-link" href="/scoping">Scoping</a></li>
            <li><a className="aiuc-footer-column-link" href="/faq">FAQ</a></li>
          </ul>
        </div>

        <div>
          <div className="aiuc-footer-column-header">III. Office</div>

          <ul className="aiuc-footer-column-list">
            <li><a className="aiuc-footer-column-link" href="/consortium">Consortium</a></li>
            <li><a className="aiuc-footer-column-link" href="/contact">Contact</a></li>
            <li><a className="aiuc-footer-column-link" href="/legal/privacy">Privacy policy</a></li>
            <li><a className="aiuc-footer-column-link" href="/legal/terms">Terms of use</a></li>
          </ul>
        </div>
      </div>
    </div>
  </div>

  <div className="aiuc-footer-strip-bottom">
    <span className="aiuc-footer-mono">100</span>
    <span>© AIUC — ALL RIGHTS RESERVED</span>
  </div>

  <span className="aiuc-footer-corner aiuc-footer-corner-bl">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>

  <span className="aiuc-footer-corner aiuc-footer-corner-br">
    <svg fill="none" stroke="currentColor" strokeWidth="1" viewBox="0 0 12 12" width="12" height="12">
      <line x1="0" x2="12" y1="6" y2="6" />

      <line x1="6" x2="6" y1="0" y2="12" />
    </svg>
  </span>
</div>
